能力值:
( LV2,RANK:10 )
|
-
-
2 楼
放2个截图。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
请问是用什么加的壳?
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
用OD加载
|
能力值:
( LV6,RANK:90 )
|
-
-
5 楼
mew11这个壳在工具区里有!
容易脱的很!F8往下走,下面RETN就返回OEP了!
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
找到OEP了,用ImportREC重建后无法运行
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
dump时不要选择建立输入表。
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
还是不行
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
有人能脱完后发给我吗
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
试试OEP=001518 RVA=109324 Size=DF4
用ImportREC重建后即可运行!
|
能力值:
(RANK:10 )
|
-
-
11 楼
004014F8 /EB 10 jmp short RepMaste.0040150A
004014FA |66:623A bound di, dword ptr ds:[edx]
004014FD |43 inc ebx
004014FE |2B2B sub ebp, dword ptr ds:[ebx]
00401500 |48 dec eax
00401501 |4F dec edi ; RepMaste.00560000
00401502 |4F dec edi ; RepMaste.00560000
00401503 |4B dec ebx
00401504 |90 nop
00401505 -|E9 98005600 jmp 009615A2
0040150A \A1 8B005600 mov eax, dword ptr ds:[56008B]
0040150F C1E0 02 shl eax, 2
00401512 A3 8F005600 mov dword ptr ds:[56008F], eax
00401517 52 push edx ; ntdll.KiFastSystemCallRet
00401518 6A 00 push 0
0040151A E8 79D81500 call RepMaste.0055ED98 ; jmp to kernel32.GetModuleHandleA
oep= 14f8
还有楼上的size怎么得来的?
|
能力值:
(RANK:10 )
|
-
-
12 楼
00590324 00000000
00590328 7C809B77 kernel32.CloseHandle
0059032C 7C810CF1 kernel32.CompareFileTime
00590330 7C80D293 kernel32.CompareStringA
00590334 7C826219 kernel32.CreateDirectoryA
590328-400000=190324
|
能力值:
(RANK:10 )
|
-
-
13 楼
试验证明:
OEP = 14f8或者1517都行
用OllyDBG自带的脱壳方式1和2和LoadPE脱壳,然后用ImpoetREC修复: RVA=109328 Size=1000(我懒得计算,填大了一点)
结果都可执行!
|
能力值:
(RANK:10 )
|
-
-
14 楼
这应该算是一个压缩壳吧?
|
|
|